Strumenti di testo e di uso quotidiano · Generatore di password
Passphrase o password casuale? Scegliere in base a dove digitarlo
· Perché è importante
password passphrase usabilità
Sostiene che il formato corretto dipende dalla superficie di input (la tastiera del telefono, il telecomando della TV, un prompt di crittografia del disco o il riempimento automatico di un gestore di password) e fornisce una regola decisionale per ciascuno.
Digitare Xq7$v!2p sul telecomando di un televisore: in pratica, le password casuali falliscono
Una stringa come Xq7$v!2p potrebbe essere scomoda da inserire con il telecomando della TV. La difficoltà per il legittimo proprietario non è la stessa difficoltà per un utente malintenzionato, soprattutto quando una password “intelligente” breve e scelta dall’uomo utilizza sostituzioni prevedibili. Per le credenziali che devi digitare spesso, le parole casuali possono ridurre gli errori di trascrizione consentendo un segreto più lungo. Per le credenziali che un manager riempie automaticamente, la memorabilità costa poco: scegli un lungo valore casuale univoco e non leggerlo mai ad alta voce.
I due formati a confronto: memorabilità, velocità di battitura, tasso di errore e forza per carattere
Una passphrase è una sequenza di parole selezionate uniformemente da un elenco sufficientemente ampio; una password casuale seleziona i caratteri da un alfabeto indicato. Entrambi possono essere forti quando la loro fonte è crittografica e il risultato è sufficientemente lungo. La forza "per carattere" non è una classificazione universale utile perché gli alfabeti di input, la dimensione dell'elenco e le abitudini di selezione differiscono. Una frase inventata da un essere umano a partire dalle parole preferite non equivale a diverse parole EFF selezionate dalla macchina, anche quando la sua tipografia sembra simile.
Le password sono di tipo umano: gli accessi ai dispositivi, la crittografia del disco, il Wi-Fi e la password principale del gestore preferiscono le passphrase
Potrebbe essere necessario digitare l'accesso al laptop, la richiesta di crittografia del disco o la password principale del gestore password prima che sia disponibile la compilazione automatica. Questi sono buoni candidati per una passphrase generata casualmente e memorabile se il sistema ne accetta la lunghezza e gli spazi. L'etichetta di un router Wi-Fi o una tastiera del telecomando potrebbero avere regole di caratteri più ristrette; testare cosa accetta il dispositivo prima di generare una frase che non è possibile inserire. Se l'account richiede un secondo fattore, usatelo: nessuna disposizione di parole protegge un segreto digitato in una pagina di phishing.
Password inserite da una macchina: gli accessi ai siti web memorizzati in un gestore possono essere lunghe stringhe casuali che nessuno legge mai
L'accesso al sito Web conservato in un gestore è diverso. Il manager può creare e riempire una lunga stringa casuale che nessuno memorizza e assegnarne una diversa a ogni account. Il riutilizzo è un rischio anche per una frase statisticamente forte; un compromesso non dovrebbe sbloccare il resto dei tuoi servizi. La credenziale principale e ciascuna password del sito memorizzata hanno compiti diversi, quindi fornire ad entrambi lo stesso formato per "coerenza" non è un piano di sicurezza.
Limiti di lunghezza e regole sul campo: dove una passphrase non è adatta e cosa fare invece
Alcuni vecchi sistemi rifiutano gli spazi, troncano input lunghi o impongono lunghezze massime ridotte. Chiedi se il limite si applica a caratteri, byte o a una codifica particolare, in particolare con parole nonASCII. Laddove una passphrase non sia adatta, scegli una password casuale dall'alfabeto consentito e della lunghezza accettata dal servizio. Non tagliare silenziosamente diverse parole generate da una frase e continuare a citare la vecchia stima dell'entropia. Se un fornitore impone regole di composizione insolite, il tuo generatore deve rispettarle senza trasformare il risultato in uno schema personale.
Esempio funzionante: assegnazione di un formato a ciascun account creato durante un fine settimana con un nuovo laptop
Durante un fine settimana con un nuovo laptop, scegli una nuova frase composta da più parole per lo sblocco del disco e un'altra per la password principale del manager; non condividerne mai uno tra loro. Lascia che il manager produca stringhe casuali distinte per i nuovi account web. Per un router, controlla prima le regole delle credenziali Wi-Fi accettate, quindi genera un valore lungo che può essere inserito o fornito in modo affidabile sui tuoi dispositivi. Nessuno di questi esempi è un suggerimento per una password riutilizzabile: genera i tuoi segreti con Web Crypto e archiviali in modo sicuro.
Ciò che questo non copre: chiavi di sicurezza hardware e passkey, che sostituiscono del tutto le password
Questo confronto non sostituisce le chiavi di sicurezza hardware, le passkey, i controlli per il recupero dell'account o l'autenticazione a più fattori resistente al phishing. Un gestore di password può anche essere compromesso se il suo dispositivo è compromesso, quindi la scelta del formato di input è solo un livello. Le linee guida NIST enfatizzano la lunghezza ed evitano trucchi di composizione arbitrari, ma il servizio che implementa una credenziale definisce comunque i suoi limiti effettivi accettati.
Il punto: per tutto ciò che digiti a mano, genera una passphrase con il generatore di password e lascia che sia il tuo manager a gestire il resto
Per qualcosa che un essere umano deve digitare ripetutamente, genera una passphrase casuale laddove la superficie di input lo consente; per qualcosa che riempie una macchina, delega l'unicità e la lunghezza a un gestore di password affidabile. ToolAcre Password Generator utilizza la casualità crittografica del browser e mantiene i valori generati sul dispositivo, senza pubblicità di terze parti o script di analisi nelle pagine delle password. Verifica che il tuo dispositivo e gli appunti siano attendibili prima di utilizzare qualsiasi generatore basato sul Web per un segreto di alto valore.